防火墻圖形化界面策略和用戶認證(華為)

目錄

    • 策略概要
    • 認證概要
    • 實驗
      • 拓撲圖
      • 題目
      • 要求一
      • 要求二
      • 要求三
      • 要求四
      • 要求五
      • 要求六

策略概要

安全策略概要:
安全策略(Security Policy)在安全領域具有雙重含義。宏觀上,安全策略指的是一個組織為保證其信息安全而建立的一套安全需求、控制措施和流程要求。它不僅建立了信息安全的總體目標,定義了信息安全的管理結構,還提出了對組織成員的安全要求。這種安全策略通常以文檔的形式存在,屬于企業治理范疇。
具體到防火墻產品上,安全策略指的是用于保護網絡的規則。它是由管理員在系統中配置,決定了哪些流量可以通過,哪些流量應該被阻斷。安全策略是防火墻產品的一個基本概念和核心功能。防火墻通過安全策略來提供業務管控能力,以保證網絡的安全。

認證概要

用戶認證概要
華為防火墻用戶認證是一種基于身份驗證的網絡安全解決方案,旨在確保僅授權用戶能夠訪問受保護的網絡資源。這項認證技術通過驗證用戶的身份,實現對網絡訪問權限的管理和控制,從而幫助用戶建立一個安全的網絡環境。內部網絡中的訪問者使用AD域賬號和密碼進行認證,認證通過后,AD服務器將域賬號和IP地址發送至FW,FW記錄訪問者使用的用戶和IP地址之間的對應關系。
為了更直觀的熟悉和使用華為防火墻策略和用戶認證用一個實驗來學習。

實驗

題目如下:

拓撲圖

在這里插入圖片描述

題目

在這里插入圖片描述
首先觀察該拓撲圖,要實現防火墻對各個區域的流量控制訪問就要保證流量都需要經過防火墻。在生產區和辦公區兩個區域內可配置兩個vlan2 3實現區域劃分隔離廣播域,然后在防火墻的GE1/0/1口方向配置兩個子接口,原理類似單臂路由,然后G1/0/0和G1/0/4口分別做游客區和DMZ區的網關,兩個防火墻的G0/0/0口連接同一個交換機然后利用web對防火墻進行登錄控制。
配置子接口:
1、接口名稱盡量做到通俗易懂。
2、安全區域(要求一的第一點要求)
3、綁定到該接口的vlan編號
4、配置該虛擬接口的ip(辦公區的網關)
在這里插入圖片描述

要求一

實現以上的基本配置后開始對第一個要求進行配置,在防火墻內要實現一個區域對一個區域的精細控制首先需要對區域進行劃分,在網絡頁面的安全區域模塊進行配置,一個區域就對應的是防火墻的一個接口。
在這里插入圖片描述
在這里插入圖片描述
點開具體條目如上所示,因為后續需要具體對策略進行配置所以簡單命名就行
然后進入策略界面:
安全策略界面的策略是重上之下逐一匹配,匹配到了就不會繼續往下匹配,末尾是拒絕所有。
新建安全策略
在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述
1、名稱,做到見名知意
2、對該策略的描述
3、可創建一個相關功能的一個組,能更方便管理
4、給這個策略貼上一個標簽,可自己創建。
5、源安全區域,創建的安全區域的起點這里指的是生產區
6、目標安全區域,目標的安全區域這里指的是DMZ(服務器區)和untrust(互聯網)
7、源地址,可創建一個快捷方式這里的SC_ad指(10.0.1.0/24)可指一個網段也可一個ip地址
8、目標地址
9、可控制訪問用戶的認證方式
10、可控制的各種服務例如:http、https、ftp、icmp等等
11、可控制的各種應用服務比如:訪問互聯網服務、社交文檔、視頻影音等等
12、可訪問的時間,也是這里題目的要求

這里生產區的要求是全天訪問所以這里的第12點可以配置any全天訪問,辦公區需要控制時間段那么可新建一個時間段如圖所示
在這里插入圖片描述

要求二

生產區不允許訪問互聯網,辦公區和游客區可以
可以訪問互聯網任然在策略中進行配置,而互聯網區域存在很多不穩定因素所以俗語不信任區域(untrust)
在這里插入圖片描述
如圖進行配置,游客區訪問互聯網,生產區不允許訪問互聯網就不用給生產區授權去互聯網的策略,因為末尾是拒絕所有,辦公區如游客區相同配置。

要求三

10.0.2.10不能訪問dmz區域的http,ftp服務且僅能ping通service1http服務器,這需要在制定一條10.0.2.10為源地址的策略如下配置
加粗樣式
可以單獨設置10.0.2.10僅能夠ping通http服務器,末尾隱含拒絕所有及滿足條件。所以在服務那一欄僅寫icmp服務允許通過,測試如下:
在這里插入圖片描述
在這里插入圖片描述

要求四

要求四需要設計認證,首先要在用戶模塊創建一個用戶域,然后添加用戶組,為了細化用戶認證。
在這里插入圖片描述
在這里插入圖片描述

成樹形結構
在這里插入圖片描述

因為市場部需要使用免認證所以需要采用雙向綁定。
在這里插入圖片描述

游客僅能訪問10.0.3.10的門戶網站所以配置策略
在這里插入圖片描述

在這里插入圖片描述
因為研發部訪問DMZ區域需要使用匿名認證,市場部訪問DMZ需要免認證所以需要去配置用戶認證策略

在這里插入圖片描述

同樣策略內需要配置兩個區域的安全區域和地址,最重要的是認證動作,在市場部中使用的是免認證,在上面也提到了免認證的要求需要該區域的用戶訪問需要進行雙向綁定及ip和MAC地址進行綁定才能夠進行免認證。

要求五

首先在生產區下創建三個部門每個部門三個人,且控制時間為10天并不允許多人使用

在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述

要求六

首先新建一個自定義管理員角色
在這里插入圖片描述
創建自定義管理員
在這里插入圖片描述

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/44144.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/44144.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/44144.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

uniapp 微信小程序接入MQTT

MQTT安裝 前期準備 由于微信小程序需要wss,所以要有域名SSL證書 新建目錄/srv/mosquitto/config,/srv/mosquitto/config/cert 目錄/srv/mosquitto/config中新建配置文件mosquitto.conf,文件內容 persistence true persistence_location /m…

深入探索Apache Flink:流處理的藝術與實踐

在當今的大數據時代,流處理已成為處理實時數據的關鍵技術。Apache Flink,作為一個開源的流處理框架,以其高吞吐量、低延遲和精確一次(exactly-once)的語義處理能力,在眾多流處理框架中脫穎而出。本文將深入…

在樹莓派設備上導出系統鏡像

鏡像導出 前提條件: 已獲取可以正常使用的設備。已獲取鼠標、鍵盤和電源適配器。已將設備接入可正常使用的網絡。 操作步驟: 連接適配器給設備上電,正常啟動設備,連接鼠標和鍵盤。在終端命令窗格執行如下命令,安裝…

數據模型-ER圖在數據模型設計中的應用

ER圖在數據模型設計中的應用 1. ER圖概述:起源與發展? 實體-關系圖(Entity Relationship Diagram,簡稱ER圖)起源于1970年代,由Peter Chen首次提出,作為描述數據和信息間關系的圖形化語言。隨著數據庫技術…

[PM]流程與結構設計

流程圖 流程就是為了達到特定目標, 進行的一系列有邏輯性的操作步驟, 由兩個及已上的步驟, 完成一個完整的行為過程, 即可稱為流程, 流程圖就是對這個過程的圖形化展示 分類 業務流程圖 概念: 描述業務流程的一種圖, 通過特定符號和連線表示具體某個業務的處理步驟和過程作…

MyBatis與JDBC相比,有哪些優勢

MyBatis與JDBC(Java Database Connectivity)相比,在多個方面展現出顯著的優勢。這些優勢使得MyBatis在現代軟件開發中成為一個非常受歡迎的選擇,特別是在處理數據庫交互時。以下是MyBatis相比JDBC的主要優勢: 1. 簡化…

極狐GitLab亮相世界人工智能大會,開啟開源大模型賦能軟件研發新時代

GitLab 是一個全球知名的一體化 DevOps 平臺,很多人都通過私有化部署 GitLab 來進行源代碼托管。極狐GitLab :https://gitlab.cn/install?channelcontent&utm_sourcecsdn 是 GitLab 在中國的發行版,專門為中國程序員服務。可以一鍵式部署…

285個地級市-胡煥庸線數據

全國285個地級市-胡煥庸線數據.zip資源-CSDN文庫 胡煥庸線:中國人口與生態的分界線 胡煥庸線,一條在中國地理學界具有劃時代意義的分界線,由著名地理學家胡煥庸于1935年提出。這條線從黑龍江省的璦琿(現黑河市)延伸至…

json-server總結

Json-server 是一個專門用于模擬 RESTful API 的工具,它允許前端開發人員在不依賴后端 API 的情況下進行開發,通過本地搭建一個 JSON 服務來快速生成 REST API 風格的后端服務。 一、主要特點與功能 快速搭建:Json-server 使用 JSON 文件作…

HippoRAG如何從大腦獲取線索以改進LLM檢索

知識存儲和檢索正在成為大型語言模型(LLM)應用的重要組成部分。雖然檢索增強生成(RAG)在該領域取得了巨大進步,但一些局限性仍然沒有克服。 俄亥俄州立大學和斯坦福大學的研究團隊推出了HippoRAG,這是一種創新性的檢索框架,其設計理念源于人類…

數學建模美賽論文文檔

目錄 1. 摘要:1.1 閱讀并理解題目1.2 背景介紹1.3 問題提出 2. 目錄:2.1 引言(Introduction)2.2 假設與合理性說明(Assumptions and Justifications)2.3 符號說明(Notations)2.4 模型…

2.Date類型的請求參數

前端 <el-form-item label"結束日期" prop"endTime"><el-date-pickerv-model"dataForm.endTime"type"date"value-format"yyyy-MM-dd HH:mm:ss"placeholder"選擇日期"></el-date-picker></el…

線下線上游戲電競陪伴APP小程序H5同城線下約玩APP開發,語聊約玩平臺搭建游戲陪玩APP源碼

開發一款線下陪玩約玩APP的實際意義和在生活中的應用場景 1、滿足社交需求:現代社會人們的社交圈往往受到時間、地點和其他限制的影響。線下陪玩約玩APP可以提供一個平臺&#xff0c;讓用戶通過約玩的方式結識新朋友、擴大社交圈 2、解決孤獨感:有些人由于工作忙碌、居住環境單…

論文閱讀2-《Dynamic Multimodal Fusion》

摘要 &#xff08;DynMM&#xff09;&#xff0c;一種新的方法&#xff0c;自適應融合多模態數據和 d在推理過程中生成依賴于數據的前向路徑。為此&#xff0c;我們提出了一種門控功能來提供基于多模態特征和一個的模態級或融合級決策提高計算效率的源感知損失函數。 細節 模…

185240-00G 同軸連接器

型號簡介 185240-00G是Southwest Microwave的2.92 mm連接器。該連接器采用鈹銅合金、工具鋼和不銹鋼等優質材料&#xff0c;并經過金鍍層和鈍化處理&#xff0c;確保其穩定可靠&#xff0c;經久耐用。它還兼容歐盟 RoHS 和 WEEE 指令&#xff0c;是一位環保使者&#xff0c;致力…

AI繪畫Midjourney從入門到實戰應用

大家好&#xff0c;我是愛編程的喵喵。雙985碩士畢業&#xff0c;現擔任全棧工程師一職&#xff0c;熱衷于將數據思維應用到工作與生活中。從事機器學習以及相關的前后端開發工作。曾在阿里云、科大訊飛、CCF等比賽獲得多次Top名次。現為CSDN博客專家、人工智能領域優質創作者。…

概率論習題

泊松分布習題 假設你在醫院值班&#xff0c;每天需要安保人員出動的次數N~P(1),則關于任一天安保人員出動次數&#xff1a; A&#xff1a;出動一次的概率是多少 B&#xff1a;出動次數小于等于一次的概率為 C&#xff1a;出動次數小于一次的概率為 D&#xff1a;若隨機事件發生…

C# 裝飾器模式(Decorator Pattern)

裝飾器模式動態地給一個對象添加一些額外的職責。就增加功能來說&#xff0c;裝飾器模式相比生成子類更為靈活。 // 組件接口 public interface IComponent { void Operation(); } // 具體組件 public class ConcreteComponent : IComponent { public void Opera…

AI推薦系統落地的實現與應用

目錄 一、推薦系統的基礎二、推薦系統的設計與實現三、推薦系統落地的挑戰四、推薦系統的成功案例五、結語 AI推薦系統近年來在各個領域得到了廣泛應用&#xff0c;從電子商務到娛樂&#xff0c;再到個性化學習平臺。它們通過分析用戶行為、偏好和歷史數據&#xff0c;為用戶提…

【NOI-題解】1108 - 正整數N轉換成一個二進制數1290 - 二進制轉換十進制1386 - 小麗找半個回文數1405 - 小麗找潛在的素數?

文章目錄 一、前言二、問題問題&#xff1a;1108 - 正整數N轉換成一個二進制數問題&#xff1a;1290 - 二進制轉換十進制問題&#xff1a;1386 - 小麗找半個回文數問題&#xff1a;1405 - 小麗找潛在的素數&#xff1f; 三、感謝 一、前言 本章節主要對進制轉換的題目進行講解…